Quishing: QR-generatorji so najbolj zlorabljene domene
Preusmeritvena plast, ki jo »brezplačni« generatorji QR-kod vstavijo v običajno tiskano gradivo, je ista plast, na katero se zanašajo napadalci — in skenerjem je odvzela zadnjo obrambo.
qrco.de, me-qr.com in qrs.ly — običajne komercialne preusmeritvene domene generatorjev QR-kod, isto plast, vstavljeno v milijone legitimnih natisnjenih kod.Ta ugotovitev spremeni argument v tem članku iz mnenja v dokaz. Quishing — lažno predstavljanje, dostavljeno prek QR-kode — deluje, ker natisnjenega kvadrata ni mogoče prebrati s prostim očesom. Vendar se *razširi* zato, ker so legitimna podjetja celo desetletje javnost učila, da je skeniranje neznane kratke domene nekaj običajnega.
Telemetrija Unit 42 iz februarja 2026 v povprečju beleži več kot 11.000 zaznav zlonamernih QR-kod na dan, promet prek storitev za krajšanje QR-povezav pa se je od prve polovice leta 2023 do prve polovice leta 2024 povečal za 55 %, v prvi polovici leta 2025 pa še za 44 %. Tako FBI kot FTC sta izdala javna opozorila: Internet Crime Complaint Center je objavil PSA 220118 o kriminalcih, ki spreminjajo kode za krajo denarja in poverilnic, julija 2025 pa je sledilo opozorilo o nenaročenih paketih z QR-kodami, medtem ko je FTC opozoril, da goljufi prekrijejo legitimne kode z lastnimi nalepkami, pri čemer je posebej omenil parkirne avtomate.
Zakaj QR-kode ni mogoče preveriti pred skeniranjem?
Ljudi smo z nekaj uspeha naučili, naj povezavo pregledajo, preden jo kliknejo: premaknejo naj kazalec nanjo, preberejo domeno in poiščejo napačno črkovanje. Ta obramba je odvisna od tega, ali lahko vidijo URL.
QR-koda to obrambo izniči. Cilj je kodiran v vzorcu, ki ga človek s prostim očesom ne more razvozlati. Kazalca ni mogoče premakniti nanjo. Kamero usmerite v kvadrat in nekaj se odpre ali pa ne. Edini možni trenutek za obrambo je predogled, ki ga nekateri skenerji prikažejo najprej — na majhnem zaslonu in v naglici pa je ta predogled skrajšan niz, ki ga večina ljudi ne prebere.
Kako so videti glavni napadi?
| Napad | Kako poteka | Zakaj deluje |
|---|---|---|
| Prelepljena nalepka | Natisnjena QR-nalepka, nameščena čez pravo — na parkirnih avtomatih, polnilnicah za električna vozila, namiznih stojalih, plakatih, paketnih omaricah in znakih za donacije | Prepričuje okoliški kontekst. Žrtev zaupa parkirnemu avtomatu, nalepka pa podeduje to zaupanje |
| Preusmeritev plačila | Skeniranje odpre prepričljivo plačilno stran, klonirano ali splošno | Plačevanje na strani neznanega videza je na parkirnih avtomatih in polnilnicah že običajna izkušnja |
| Kraja poverilnic po pošti ali e-pošti | Pismo ali e-pošta z QR-kodo in nujnim izgovorom: težava pri dostavi, davčno obvestilo ali preverjanje računa | Kode se izmuznejo varnostnim sistemom e-pošte, ki pregledujejo povezave, ne pa slik, žrtev pa preusmerijo na osebni telefon |
| Zlonamerna pridružitev omrežju Wi-Fi | Natisnjena koda »Brezplačni Wi-Fi za goste«, ki z enim dotikom poveže napravo z dostopno točko napadalca | Večina telefonov ponudi samodejno pridružitev; uporabnik ne vidi oblike podatkovnega zapisa |
NCSC to glede e-pošte izrecno poudarja: vsa varnostna orodja ne pregledujejo slik, zato lahko QR-koda, ki kaže na zlonamerno spletno mesto, pride skozi filtre, ki bi isto povezavo zaznali kot besedilo — uporabniki pa jo običajno skenirajo z osebnim telefonom, ki nima zaščit upravljanega službenega računalnika. Naša stran o QR-kodah za Wi-Fi pojasnjuje to obliko podatkovnega zapisa; če veste, kako je videti, jo lahko preverite.
Kako so preusmeritve uničile zadnjo obrambo?
Predstavljajmo si, da bi vsako legitimno podjetje uporabljalo statične kode, v katerih je zapisana njegova lastna domena. Predogled skenerja bi pokazal restaurant-name.com/menu, cityparking.gov/pay, yourbank.com/verify. Prepoznavno. Predogled z x7q-cdn.click/8Hf2 bi nato očitno izstopal kot napačen, ker bi se razlikoval od vsake legitimne kode, ki jo je ta oseba kdaj skenirala.
To ni svet, v katerem živimo. Ogromno legitimnih kod — od restavracij, trgovcev in muzejev do prometnih agencij, celo državnih organov — se razreši prek tretjih kratkih domen, ki osebi, ki skenira, ne pomenijo ničesar. Posledica je neposredna: neznana domena v predogledu QR-kode ne pomeni več ničesar. Ljudje so se naučili, da jo prezrejo in nadaljujejo, stokrat, brez škode.
Unit 42 rezultat povzame brez ovinkarjenja: »Tudi varnostno ozaveščeni ljudje, ki pred skeniranjem preverijo predogled URL-ja, ne morejo določiti končnega cilja, ko se srečajo s skrajšanimi povezavami.« Industrija preusmeritev ni izumila quishinga. Odstranila je edino hevristiko, ki so jo imeli običajni ljudje proti njemu — mehanizem je opisan pri ugrabitvi preusmeritev.
Trije sekundarni učinki
- Prikrivanje. Preusmeritev lahko različnim obiskovalcem prikaže različne cilje — raziskovalcu varno vsebino, telefonu v ciljnem mestu pa pravi tovor. Statična koda tega ne more; njen podatkovni zapis je nespremenljiv in enak za vse.
- Odložena aktivacija. Koda lahko več tednov kaže na nekaj neškodljivega, prestane pregled, nato pa jo je mogoče preklopiti. To je ista možnost urejanja, ki jo industrija prodaja kot prednost.
- Pranje ugleda. Prepoznana domena storitve za krajšanje povezav daje legitimnost vsemu, na kar preusmeri.
Kako se zaščitite pri skeniranju?
- Preberite domeno v predogledu. Če je vaš skener ne prikaže, uporabite takega, ki jo. NCSC priporoča skener, vgrajen v telefon, namesto aplikacije iz trgovine.
- Vsako kodo v nenaročeni pošti ali e-pošti obravnavajte kot zlonamerno. Legitimne organizacije le redko potrebujejo, da za rešitev nujne težave z računom skenirate natisnjen kvadrat — obe zgornji opozorili FBI obravnavata prav to.
- Fizično preverite nalepke. Privzdignite rob. Nalepka čez nalepko je najpogostejša postavitev quishinga in jo lahko zaznate s prstom.
- Na strani, do katere ste prišli s skeniranjem, nikoli ne vnašajte plačilnih podatkov. Do storitve pojdite sami: vtipkajte naslov ali odprite aplikacijo.
- Ko ste v dvomih, kodo razvozlajte namesto skeniranja. Kodo fotografirajte in njen podatkovni zapis preberite na naši strani za razvozlavanje, ne da bi kar koli odprli.
Kaj če ste zlonamerno kodo že skenirali?
Samo skeniranje skoraj nikoli ne ogrozi telefona. Pomembno je, kaj se je zgodilo nato, zato ukrepajte glede na to.
- Če ste si samo ogledali stran in jo zaprli, ste skoraj zagotovo varni. Zabeležite domeno, če jo boste morali prijaviti, in nadaljujte z običajnimi opravili.
- Če ste vnesli geslo, ga takoj spremenite na pravi strani in ga spremenite povsod, kjer ste ga ponovno uporabili. Ob tem vklopite večfaktorsko preverjanje pristnosti.
- Če ste vnesli podatke kartice, takoj pokličite banko ali zamrznite kartico v bančni aplikaciji, še preden preverite kar koli drugega. Prijavite jo kot goljufivo stran, ne kot sporno plačilo.
- Če ste kaj namestili, to odstranite, nato pa preverite dovoljenja aplikacije ter morebitna dovoljenja skrbnika naprave ali dostopnosti, za katera vas je morda prosila. Ta dovoljenja so pri večini mobilnih primerov dejanski tovor napada.
- Če ste se prek kode pridružili omrežju Wi-Fi, pozabite omrežje in predpostavite, da je bilo vse, kar je bilo poslano med povezavo, mogoče opazovati.
- Prijavite dogodek. V ZDA poročila sprejema FBI-jev IC3, FTC pa sprejema pritožbe potrošnikov; v Združenem kraljestvu se obrnite na Action Fraud. Če je bila koda nalepka na javni infrastrukturi, obvestite tudi lastnika površine — parkirna uprava ne more odstraniti prelepke, za katero ne ve.
Česa ne storite: ne domnevajte, da je bila za skeniranje kriva vaša nepazljivost. FBI in FTC sta javna opozorila izdala prav zato, ker so te kode po zasnovi nerazločljive od legitimnih.
Kako kot podjetje zaščitite svoje stranke?
Če tiskate QR-kode, vaše odločitve določajo, ali se lahko stranke sploh zaščitijo.
- Uporabljajte statične kode, v katerih je zapisana vaša lastna domena. Predogled bo nato prikazal vaše ime, kar je edini signal za preverjanje, ki je na voljo ob skeniranju. To je sprememba z največjim učinkom, ki vam je na voljo.
- Ob kodi natisnite URL z berljivim besedilom. Ljudem ponudi pot, ki ne vključuje skeniranja, in nekaj, s čimer lahko primerjajo naslov.
- Fizične kode redno pregledujte. Prelepljene nalepke delujejo samo, dokler jih nihče ne preverja.
- Strank nikoli ne usmerjajte prek domene, ki ne vsebuje vašega imena. Tako jih učite, da so nejasni cilji sprejemljivi, sami pa jim ne morete pokazati, kako je videti legitimna koda vašega podjetja.
Tu je koristna usklajenost: izbira, ki vas ščiti pred zajetjem naročnin, je ista, ki vaše stranke ščiti pred lažnim predstavljanjem.
Pogosta vprašanja
- Kaj je quishing?
- Quishing je lažno predstavljanje, ki namesto klikljive povezave kot mehanizem dostave uporablja QR-kodo. Koda vodi na lažno prijavno, plačilno ali prenosno stran. Izraz združuje »QR« in »phishing«.
- Ali lahko skeniranje QR-kode vdre v moj telefon?
- Samo skeniranje skoraj nikoli ne ogrozi naprave. Nevarno je to, kar storite nato: na odprti strani vnesete poverilnice ali podatke kartice oziroma namestite nekaj, kar vam ponudi. FBI svetuje, da po skeniranju in pred vnosom česar koli preverite URL.
- Ali so QR-kode v restavracijah varne?
- Na splošno da — NCSC navaja, da so kode v lokalih in restavracijah običajno varne, ter svetuje precej več previdnosti pri kodah, ki prispejo po e-pošti. Preostalo tveganje je prelepljena nalepka, zato je pomembno fizično preverjanje kode. Oglejte si QR-kode za menije restavracij.
- Kako lahko vidim, kam vodi QR-koda, ne da bi jo skeniral?
- Fotografirajte jo in razvozlajte sliko. Naš bralnik v brskalniku prikaže surovi podatkovni zapis, ne da bi ga odprl. Kako preveriti, kam QR-koda v resnici vodi pojasnjuje tudi sledenje verigam preusmeritev.
- Ali so statične QR-kode varnejše od dinamičnih?
- Za osebo, ki skenira, da, in sicer na dva načina: predogled pokaže pravi cilj namesto nejasne kratke povezave, cilj pa po tiskanju ni več mogoče spremeniti. Dinamično kodo je mogoče kadar koli preusmeriti, tudi potem, ko je bila pregledana in odobrena.
Ustvarite statično kodo, ki v predogledu prikaže vašo lastno domeno: URL QR-koda. Dodatno branje: resnica o prevarah z QR-kodami.
Pripravljeni na statično QR kodo?
Ustvarite jo v svojem brskalniku — brez računa, brez sledenja, brez naročnine. Kar ustvarite, pripada vam.
Povezano branje
Dekodirajte, ne skenirajte: najprej preberite QR-kodo
QR-kode s prostim očesom ni mogoče prebrati, njeno vsebino pa lahko izvlečete v nekaj sekundah. Kako videti cilj, preden nadaljujete — in česa preverjanje ne pove.
Dnevniki skenov QR: podatke dobijo, tvegate vi
Analitika skenov ni dodatna funkcija. Prav zaradi nje obstaja preusmeritev — pravno tveganje pa nosi druga stranka kot tista, ki hrani podatke.
Ugrabitev preusmeritve QR kode: Nevidni posrednik
Ko vaša QR koda deluje, je posrednik neviden. Ko se zlomi, je prepozno. Razumevanje modela preusmeritve je prvi korak za izogibanje.
QR-meniji v restavracijah: koda ni pravi jedilnik
Rečeno vam je, da potrebujete kodo, ki jo je mogoče urejati. V resnici se vsak dan spreminja vsebina strani z jedilnikom, ne njen naslov – statična koda pa to brezplačno obvlada.
Resnica o prevarah s QR kodami: Kako "brezplačni" generatorji izsiljujejo uporabnike
Dinamične QR kode ponudnikom omogočajo sledenje, urejanje, onemogočanje in monetizacijo vaših kod potem, ko ste jih natisnili. Tu je, kako shema deluje in kako se ji izogniti.